KMS 고객 관리형 키 회전 설정 점검

키 유형과 원본에 맞는 회전 방식을 사용하고 접근 권한을 별도로 관리하세요.

설명

KMS 키 회전은 같은 키 자료를 장기간 사용하는 것을 줄이는 운영 방법입니다. 자동 회전은 KMS가 생성한 대칭 암호화 키 등 지원되는 구성에 적용해야 합니다. 키 ARN과 접근 정책은 유지되며, 회전만으로 기존 데이터를 다시 암호화하거나 침해된 주체의 권한을 없애지는 않습니다.

잠재적 영향

  • 필요한 회전이 없으면 조직의 키 자료 사용 기간 기준을 충족하지 못할 수 있습니다.
  • 회전을 권한 폐기나 데이터 재암호화로 오해하면 필요한 사고 대응이 빠질 수 있습니다.

해결 방법

키 유형과 원본을 확인하고, 자동 회전을 지원하는 고객 관리형 키에는 필요한 경우 enable_key_rotation = true를 설정하세요. 지원하지 않는 키는 해당 유형에 맞는 교체 절차를 마련하세요. 키 정책과 사용처를 관리하고 침해된 주체의 권한은 별도로 회수하세요.

예시

KMS가 생성하는 기본 대칭 암호화 키의 자동 회전 설정을 비교합니다. 다른 키 유형에 그대로 적용하지 마세요.

변경 전

hcl
resource "aws_kms_key" "example" {
  description         = "KMS key 2"
  is_enabled          = true
  enable_key_rotation = false
}

변경 후

hcl
resource "aws_kms_key" "example" {
  description         = "KMS key 1"
  is_enabled          = true
  enable_key_rotation = true
}

변경 후에는 자동 회전이 활성화됩니다. KMS는 이전 키 자료로 암호화한 데이터의 복호화를 위해 그 자료를 유지합니다. 설명 문자열 변경은 회전 동작과 관계없습니다.

참조